СВЕТ НЕ СТОЈИ У МЕСТУ.RSS
BIG CHANGE.

Markdown издање

AI-translated from English; not yet reviewed by a fluent editor.

# Како одржаваоци пројеката отвореног кода могу да се пријаве за Anthropic OSS Scanner и прегледају његове извештаје

> Водич заснован на документацији о условима за Anthropic OSS Scanner, пријави, подешавању израде ван мреже и безбедној провери извештаја које је генерисао модел, а које још нису прегледали људи.

By BIG CHANGE Editorial

Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

![A seated maintainer studies a blank report sheet beside a dark, unbranded monitor.](https://bigchange.ai/api/media/file/anthropic-oss-scanner-maintainer-triage-hero-v1.png)
Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.

Anthropic OSS Scanner је бесплатна услуга на добровољној основи која повремено скенира прихваћене пројекте отвореног кода помоћу својих најмоћнијих модела. Anthropic је описује као бржи пут до извештаја чим се пројекти скенирају, уз свој процес координисаног обелодањивања који прегледају људи. Извештаје генеришу модели и шаљу их без људског прегледа. Зато је пријава питање капацитета: пројекту су потребни одржаваоци који могу самостално да провере безбедносне налазе и одлуче шта треба поправити.

Овај водич је за главне одржаваоце безбедносно критичних пројеката отвореног кода. Објашњава документовани поступак пријаве и пажљив начин поступања са извештајем. Упутства се заснивају на документацији компаније Anthropic провереној 9. октобра 2026. BIG CHANGE није пријавио пројекат, покренуо скенер нити поновио рањивост.

## Најпре процените да ли ваш пројекат може да обради извештаје

Anthropic наводи да разматра успостављене пројекте са критичним утицајем на инфраструктуру или безбедност корисника. Међу наведеним показатељима су изложеност удаљеним нападима и број корисника или других пројеката који зависе од софтвера. Захтеве разматра појединачно и ручно проверава да ли је подносилац главни одржавалац. Према Anthropic-у, услуга је намењена пројектима који већ могу да обрађују проверене извештаје високе и критичне озбиљности.

Пре отварања pull request-а одговорите на следећа питања користећи доказе из сопственог пројекта:

1. Да ли сте главни одржавалац који може да поднесе захтев за пријаву и прима поверљиве безбедносне извештаје?
2. Да ли пројекат испуњава услов критичног утицаја? Можете ли да поткрепите његову улогу у инфраструктури или безбедности корисника, изложеност удаљеним улазима или употребу у зависним системима?
3. Да ли имате људе и поступак за преглед додатних непроверених извештаја, безбедно понављање налаза, координацију обелодањивања када је потребна и одржавање исправки?
4. Можете ли да обезбедите поновљиво окружење за израду са зависностима и тестовима потребним за ревизију ван мреже?
5. Да ли је наведена адреса контакта погодна за пријем осетљивих извештаја? Конфигурација пројекта је јавна, па користите безбедносни псеудоним или другу адресу коју сте спремни да објавите.

Ако ваш тим не може благовремено да прегледа извештаје, Anthropic наводи да ће његов постојећи процес координисаног откривања рањивости и даље обезбеђивати извештаје које су проверили људи за пројекте којима је тај пут потребан. OSS Scanner је додатни брзи пут, а не замена за ваш безбедносни процес.

## Припремите захтев за пријаву

Потребни су вам репозиторијум и овлашћење одржаваоца, конфигурациона датотека и поступак израде. Пријава се тражи pull request-ом у Anthropic-ов [`oss-scanner` репозиторијум](https://github.com/anthropics/oss-scanner), уз додавање `projects/<project>/project.yaml`. Почните од Anthropic-овог [шаблона пројекта](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) и пре слања прочитајте актуелна [често постављана питања за OSS Scanner](https://red.anthropic.com/oss-scanner/) пре слања; упутства репозиторијума могу да се промене.

Документована обавезна конфигурациона поља су:

| Поље | Шта треба навести |
| --- | --- |
| `repo` | HTTPS URL Git репозиторијума који треба клонирати. Anthropic-ов шаблон дозвољава суфикс `#branch` или `#tag` за фиксирање ревизије. |
| `primary_contact` | Једна адреса е-поште за извештаје и питања. Јавна је у конфигурацији. |
| Путања до Dockerfile-а | Путања до Dockerfile-а релативна у односу на репозиторијум у `project.yaml` или датотека под називом `Dockerfile` смештена уз `project.yaml` у репозиторијуму за пријаву. Наведите тачно једну од ових опција. |

Опциона поља укључују `auto_ccs`, `homepage`, `threat_model`, `pgp`, и `disabled`. Anthropic наводи да јавни PGP кључ шифрује извештаје послате е-поштом и да се не може комбиновати са `auto_ccs`; када је PGP подешен, извештаји се шаљу само на `primary_contact`. Све конфигурисане адресе е-поште сматрајте јавним. `disabled: true` привремено зауставља извештаје, али задржава пријаву; уклањање директоријума пројекта повлачи пријаву.

### Припремите израду за корисну ревизију ван мреже

Dockerfile треба да подеси окружење, инсталира зависности и изгради пројекат. Anthropic наводи да се почетна израда обавља уз приступ мрежи, али да се ревизија покреће без приступа интернету. Зато зависности или тестна средства потребна за ревизију морају да се преузму током почетног подешавања Dockerfile-а.

Anthropic препоручује да Dockerfile буде у вашем репозиторијуму, где можете да га ажурирате без измене репозиторијума за пријаву. Модел претњи је опционалан, али се снажно препоручује. Њиме објасните који су код и улази важни, шта је ван опсега, како ваш пројекат оцењује озбиљност, како треба уклањати дупликате налаза и како изгледају користан proof of concept или предложена исправка. То су смернице за скенер, а не доказ да је извештај тачан.

Пре слања, Anthropic препоручује две провере:

1. Покрените `tools/validate.py` да проверите конфигурацију пројекта.
2. Локално изградите и тестирајте Dockerfile. Репозиторијумски `tools/check <name>` гради слику на начин на који то ради скенер и отвара shell у готовој слици, без мрежне везе. Anthropic такође документује `tools/check --qemu <name>` за поставку засновану на QEMU-у.

Ове провере су опционе препоруке у упутствима за пријаву; нису доказ да ће Anthropic прихватити пројекат или да је неки каснији налаз важећи. Репозиторијум наводи да `tools/check` током израде покреће Dockerfile пројекта са приступом мрежи. Безбедносна напомена упозорава да израда може да досегне услуге на вашем рачунару и локалној мрежи; користите одговарајућу машину или изоловано окружење за Docker израду којој верујете. За стандардну локалну проверу потребни су Git, Docker, Python 3 и PyYAML. Варијанта `--qemu` уместо Docker-а користи x86-64 Linux и QEMU, уз Git, Python 3 и PyYAML.

## Пошаљите захтев и сачекајте одлуку о пројекту

Отворите pull request који додаје конфигурацију пројекта и потребни Dockerfile или опциони модел претњи. Ако критичан безбедносни значај пројекта није очигледан, додајте кратко образложење. Anthropic ручно проверава да ли је подносилац главни одржавалац и, ако није сигуран, може да контактира пројекат другим путем.

Anthropic-ови јавни материјали за пријаву описују одлуке појединачно; не обећавају прихватање нити рок за одговор. Поднети pull request не значи да је пројекат прихваћен. Ако га прихвате, Anthropic наводи да ће прво скенирати пројекат, а затим пакет извештаја е-поштом послати на `primary_contact` и све конфигурисане CC адресе. Планирају се редовна каснија скенирања, али учесталост може да зависи од тока рада за пројекте и распрострањености употребе пројекта.

Сама услуга је бесплатна. Пројекат и даље обезбеђује време одржавалаца за доказивање услова, изградњу и одржавање контејнера, преглед извештаја, понављање налаза, координацију обелодањивања и санацију.

## Сваки извештај третирајте као траг, а не као пресуду

Anthropic наводи да извештаји могу да садрже самостални репродуктор, објашњење, бисекцију која, где је могуће, утврђује када је грешка уведена и предложену исправку ако је доступна. Извештаје генеришу модели без људског прегледа или тријаже. Материјали о покретању упозоравају да извештаји могу бити погрешни; Anthropic посебно напомиње да озбиљност може бити преувеличана или да скенер може погрешно да разуме модел претњи пројекта. Предложено решење није одобрена исправка.

Користите уобичајени безбедносни процес и сваком налазу доделите само ниво који стварни докази извештаја подржавају:

1. **Сачувајте извештај и ограничите његов обим.** Сачувајте оригиналну поруку и идентификатор извештаја у ограниченом безбедносном току рада пројекта. Проверите да ли одговарају репозиторијум, грана, commit, компонента и наведени модел претњи. Ограничите приступ на особе којима је потребан.
2. **Прочитајте тврдњу пре покретања било чега.** Утврдите наводни пропуст, погођену путању кода, улаз под контролом нападача, потребне дозволе или услове и наведени утицај. Упоредите то са сопственом архитектуром и моделом претњи. Ако извештај не садржи употребљиве детаље за понављање, затражите појашњење од Anthropic-а уместо да измишљате кораке који недостају.
3. **Поновите проблем у изолованом окружењу које контролишете.** Користите привремени checkout или VM, познату ревизију и документовани репродуктор. Не покрећите закрпу или proof of concept који је предложио модел у продукцији, са стварним корисничким подацима или на систему треће стране. Искључите мрежу осим ако је ваш поступак тестирања захтева и ако сте тај приступ намерно ограничили.
4. **Независно проверите резултат.** Потврдите понашање тестовима пројекта или минималним регресионим тестом. Проверите наведене погођене верзије и да ли је проблем достижан у стварним границама поверења пројекта. У интерној евиденцији разликујте „поновљено“, „вероватно, али није поновљено“, „дупликат“ и „није применљиво“.
5. **Бисекцију и закрпу прегледајте као предлоге.**Сами проверите наведене commit-ове и измене кода. Кандидат за исправку примените само у грани, прегледајте diff, покрените одговарајуће тестове и додајте регресиони тест када је прикладно. Не спајајте промену само зато што извештај наводи озбиљност или садржи код.
6. **Координишите обелодањивање и санацију.**Пратите своју безбедносну политику и одговарајући поступак обелодањивања у екосистему. Anthropic наводи да непроверени налази OSS Scanner-а не подлежу периоду координисаног обелодањивања од 90 дана и да их Anthropic неће објавити. Ако Anthropic касније ручно потврди извештај кроз свој CVD програм, у FAQ-у пише да период од 90 дана може да почне обавештењем о људској потврди. То не уклања ваше правне, уговорне нити обавезе према екосистему.
7. **Пошаљите конкретне повратне информације.**Anthropic позива одржаваоце да одговоре на поруке о извештајима. Ако је налаз неважећи, дуплиран, погрешно приоритизован или погрешно тумачи модел претњи, наведите конкретну спорну тачку и доказе како би извештај могао да се исправи.

Ако се ваш капацитет промени, FAQ описује две контроле: поставите `disabled: true` у pull request-у да паузирате извештаје или уклоните директоријум пројекта да бисте повукли пријаву. Проверите промену у репозиторијуму пре него што претпоставите да су скенирања престала.

## Шта Anthropic-ови бројеви валидације показују, а шта не

Anthropic наводи да су стручњаци за тестирање продора испитали 97 критичних налаза и налаза високе озбиљности из ране верзије скенера на 48 пројеката. Према Anthropic-у, 85 је испунило њихов CVD критеријум; од преосталих 12, 11 је било стварно, али дуплирано или се преклапало са другим налазима, а један је био неважећи. Anthropic такође наводи повратне информације одржавалаца и очекује стопу истински позитивних резултата већу од 90%.

То су резултати провере и очекивање које је објавио Anthropic, а не независна репродукција нити гаранција за нови извештај. Испитани скуп изабран је из раних резултата скенера и обухватио је 48 пројеката; он не доказује да су сваки будући резултат, оцена озбиљности или закрпа тачни. Практичан закључак је ужи: систем може брже да открије извештаје, док одржаваоци и даље одговарају за проверу, одређивање приоритета и исправке.

## Велика промена

OSS Scanner даје подобним одржаваоцима пројеката отвореног кода добровољан пут за периодичне безбедносне извештаје генерисане моделом, без накнаде и пре људског прегледа. Одлука није само да ли прихватити бесплатно скенирање: важно је да ли пројекат може безбедно да обради и провери бржи прилив непроверених налаза.

## Извори и додатна литература

- [Anthropic-ов FAQ за OSS Scanner и упутства за пријаву](https://red.anthropic.com/oss-scanner/) — услови, провера одржавалаца, конфигурациона поља, захтеви за израду, учесталост извештаја, политика обелодањивања и контроле за искључивање.
- [Anthropic-ов `oss-scanner` репозиторијум](https://github.com/anthropics/oss-scanner) — поступак пријаве pull request-ом, алати за проверу и локалну проверу израде и безбедносна разматрања.
- [Шаблон конфигурације пројекта](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — актуелни пример поља за репозиторијум, контакт, Dockerfile, модел претњи, шифровање и паузирање извештаја.
- [Anthropic: „Покретање добровољне услуге за откривање рањивости у софтверу отвореног кода“](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — опис почетног покретања, садржај извештаја генерисаних моделом и ране статистике провере које наводи Anthropic.
- [Anthropic: „Представљамо Anthropic Cyber Mission“](https://www.anthropic.com/news/anthropic-cyber-mission) — шири контекст програма и разлика између извештаја OSS Scanner-а и откривања које прегледају људи.

*Водич заснован на документацији, провереној 9. октобра 2026. BIG CHANGE није поднео пријаву, покренуо скенирање нити поновио рањивост.*

## Sources

- [Anthropic-ов FAQ за OSS Scanner и упутства за пријаву](https://red.anthropic.com/oss-scanner/) — Званични FAQ о условима, провери одржавалаца, пољима пријаве, садржају и учесталости извештаја, обелодањивању, паузирању и повлачењу.
- [Anthropic OSS Scanner репозиторијум](https://github.com/anthropics/oss-scanner) — Званични README за пријаву који описује конфигурацију, границу израде и ревизије ван мреже, алате за локалну проверу, предуслове и безбедносна разматрања за Docker.
- [Anthropic OSS Scanner project.yaml шаблон](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — Званичан пример обавезних и опционих конфигурационих поља.
- [Покретање добровољне услуге за откривање рањивости у софтверу отвореног кода](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — Anthropic-ов опис покретања о извештајима генерисаним моделом, њиховом садржају, пријави од случаја до случаја и раним статистикама провере које је објавио добављач.
- [Представљамо Anthropic Cyber Mission](https://www.anthropic.com/news/anthropic-cyber-mission) — Anthropic-ова објава о OSS Scanner-у у широј иницијативи Cyber Mission и његовој разлици од CVD извештавања које прегледају људи.